Što se dogodilo?
TKH Security uskladio je svoj portfelj rješenja u područjima kontrole pristupa, video menadžmenta i reagiranja na incidente s povećanim zahtjevima EU direktive NIS2. Cilj je pomoći tvrtkama i kritičnim infrastrukturama da kibernetičku sigurnost i fizičku sigurnost promatraju kao cjelinu te ih sukladno tome i provode. Carsten Keite, direktor tvrtke TKH Security GmbH, naglašava da neovlašteni fizički pristup može zaobići digitalne mehanizme zaštite – što je ključan razlog zašto NIS2 stavlja veći fokus i na fizičku zaštitu IT infrastrukture.
Detalji
NIS2 slijedi pristup temeljen na riziku, koji obuhvaća tehničke, operativne i organizacijske mjere. Teme poput kontrole pristupa, upravljanja incidentima, kontinuiteta poslovanja i višefaktorske autentifikacije izravno se dotiču aspekata fizičke sigurnosti. Poslužitelji, mrežne komponente i podatkovni vodovi na kraju krajeva nalaze se na stvarnim lokacijama i moraju biti tamo zaštićeni.
Rješenje za kontrolu pristupa Iprotect pritom igra središnju ulogu: omogućuje dodjelu ovlasti temeljenih na ulogama te dokumentaciju događaja pristupa koja se može pratiti. Ovisno o pojedinačnoj analizi rizika, mogu se primijeniti dodatni mehanizmi poput anti-passback funkcije, autorizacije dvije osobe ili višefaktorske autentifikacije kako bi se posebno osjetljiva područja dodatno zaštitila.
Ovo se nadopunjuje integracijom sa sustavom za video menadžment VDG Sense. Ta povezanost omogućuje povezivanje događaja pristupa sa slikovnim i video podacima, bolje razumijevanje tijeka događaja i prepoznavanje potencijalnih manipulacija. Za IT odgovorne osobe, kao i za korporativnu sigurnost, time nastaje sveobuhvatnija slika situacije za procjenu sigurnosno relevantnih događaja.
I reakcija na sigurnosne incidente podržana je unaprijed definiranim procesima: uzbune se mogu povezati s konkretnim preporukama za postupanje, slike uživo omogućuju brzu procjenu situacije, a inteligentne funkcije pretraživanja olakšavaju naknadnu forenzičku analizu. Zabilježene radnje operatera dodatno osiguravaju transparentnost i sljedivost.
Još jedan važan element je kontinuitet poslovanja. TKH Security ovdje se oslanja na koncepte failovera, rubno snimanje (edge recording) i autonomne funkcije pristupa, kako bi nadzor i kontrolirani pristup ostali zajamčeni čak i u slučaju ispada mreže ili poslužitelja.
Kontekst
Izlaganja TKH Security-ja jasno pokazuju promjenu perspektive koja postaje sve relevantnija za sigurnosnu industriju: NIS2 se ne može ispuniti samo ažuriranjima softvera ili vatrozidima. Fizičke sigurnosne mjere – od vrata do poslužiteljske sobe – postaju sastavni dio kibernetičke otpornosti. Za operatere kritične infrastrukture to znači da se sustavi kontrole pristupa više ne smiju promatrati odvojeno od IT sigurnosne strategije.
Carsten Keite pritom naglašava ključnu točku: usklađenost s NIS2 ne proizlazi iz pojedinačnih sustava, već iz međudjelovanja tehničkih, operativnih i organizacijskih mjera temeljenih na individualnoj analizi rizika. Ova izjava jasno pokazuje da ne postoji univerzalno "gotovo" rješenje – svaka tvrtka mora procijeniti svoje specifične rizike i na temelju toga definirati zaštitne mjere.
Praktični savjeti
- Fizičke sigurnosne mjere i IT sigurnosnu strategiju ne treba planirati odvojeno, već kao dio cjelovitog sigurnosnog koncepta.
- Individualna analiza rizika temelj je za odlučivanje koji su dodatni zaštitni mehanizmi – poput anti-passback funkcije, autorizacije dvije osobe ili višefaktorske autentifikacije – potrebni za osjetljiva područja poput poslužiteljskih soba.
- Povezivanje kontrole pristupa i video menadžmenta može pomoći u boljem razumijevanju sigurnosno relevantnih događaja i ranom prepoznavanju pokušaja manipulacije.
- Definirani procesi reakcije s jasnim preporukama za postupanje u slučaju uzbune olakšavaju brzu i koordiniranu reakciju na sigurnosne incidente.
- Koncepte failovera i autonomne funkcije pristupa treba planirati unaprijed kako bi se osigurao kontinuitet poslovanja i u slučaju ispada mreže ili poslužitelja.
Izgledi
S rastućom provedbom NIS2, vjerojatno će se pojačati trend tješnjeg povezivanja fizičkih sigurnosnih rješenja s konceptima IT sigurnosti. Carsten Keite u direktivi vidi priliku za snažnije povezivanje IT-a i korporativne sigurnosti te cjelovitije usmjeravanje zaštite kritične infrastrukture. Za operatere i sigurnosne odgovorne osobe to znači da se ulaganja u kontrolu pristupa, video menadžment i procese reagiranja na incidente ubuduće moraju promatrati ne samo kao klasična sigurnosna mjera, već kao sastavni dio strategije usklađenosti.